Microsoft ha reso l’utilità Sysmon una funzionalità integrata in Windows 11, ma la sua presenza nel sistema operativo non significa automaticamente che il componente sia attivo e stia già registrando quello che accade sul PC. Sysmon permette di svolgere un monitoraggio dettagliato di Windows in tempo reale, registrando attività come avvio dei processi, connessioni di rete, modifiche a file e registro e altri eventi utili per analisi, risoluzione dei problemi e sicurezza. Molti utenti e amministratori utilizzano inoltre da anni la versione Sysinternals standalone, installata manualmente.
Abbiamo già spiegato come funziona Sysmon in Windows 11 e perché permette di capire cosa succede nel PC: prima di abilitare l’utility in Windows 11 conviene verificare se sia già attiva oppure se sul sistema sia invece presente la versione standalone. Microsoft specifica infatti, nella documentazione per l’attivazione di Sysmon, che versione integrata e release standalone non possono essere contemporaneamente abilitate sullo stesso dispositivo.
Il primo controllo: cercare il servizio Sysmon
Microsoft suggerisce di iniziare aprendo PowerShell con i diritti di amministratore (Windows+X, Terminale amministratore o Windows PowerShell amministratore) e digitando quanto segue:
Get-Service sysmon*
Il comando cerca tutti i servizi il cui nome comincia con sysmon. Se PowerShell non restituisce alcun risultato significa che non ha trovato alcun servizio Sysmon. Se invece appare un risultato, conviene fermarsi e capire cosa è già presente sul PC.
Un output può ad esempio mostrare un servizio Sysmon o Sysmon64, eventualmente nello stato Running oppure Stopped.
Per capire quale eseguibile è associato al servizio conviene interrogare direttamente Windows attraverso CIM (Common Information Model):
Get-CimInstance Win32_Service |
Where-Object {$_.Name -like "Sysmon*"} |
Select-Object Name, State, StartMode, PathName
La colonna PathName è particolarmente interessante perché consente di vedere da quale percorso Windows avvia effettivamente l’utilità. Su un sistema che si serve di una vecchia installazione standalone, ad esempio, l’eseguibile potrebbe fare riferimento a una cartella nella quale l’amministratore aveva precedentemente estratto il pacchetto Sysinternals.
Verificare lo stato della funzionalità Sysmon integrata
Per capire se Windows 11 indica Sysmon come una funzionalità opzionale attiva si può ricorrere al comando che segue:
Get-WindowsOptionalFeature -Online -FeatureName Sysmon
Tra le informazioni restituite interessa soprattutto il campo State: se appare Disabled, la funzionalità Sysmon integrata in Windows non risulta attiva. Se invece compare Enabled, Windows 11 ha abilitato Sysmon.

Il fatto che Sysmon sia indicato come attivo (Enabled) non implica che l’utilità stia monitorando il sistema. Il comando seguente mostra la configurazione corrente di Sysmon senza modificarla:
sysmon /c
Cosa fare se sul PC c’è già Sysmon standalone
Come osservato in precedenza, Sysmon standalone e versione integrata in Windows 11 non possono coesistere sul medesimo dispositivo. Prima di abilitare la versione integrata bisogna quindi rimuovere quella precedentemente installata.
La versione standalone si rimuove utilizzando lo stesso eseguibile con la sintassi seguente:
sysmon -u
oppure, a seconda della modalità con cui l’utilità era stata installata:
sysmon64 -u
Dopo aver verificato che il vecchio servizio non sia più presente, è possibile procedere con l’attivazione della versione integrata. È opportuno anche conservare l’eventuale file XML utilizzato per la precedente configurazione. La configurazione contiene infatti le regole che stabiliscono quali eventi Sysmon deve raccogliere e filtrare: può essere quindi riutilizzata, previa verifica di compatibilità con la versione corrente.
Come avviare l’utilità di monitoraggio e verificarne il comportamento
Se i controlli precedenti confermano che sul sistema non è presente la versione standalone, si può abilitare la funzionalità Sysmon integrata con il comando Enable-WindowsOptionalFeature -Online -FeatureName Sysmon oppure premendo Windows+R quindi digitando optionalfeatures e infine attivando la casella Sysmon.

Il passo successivo consiste nell’installazione di servizio e driver:
sysmon -i
Sysmon inizia quindi a registrare gli eventi secondo la configurazione attiva. Per una verifica immediata è possibile aprire il Visualizzatore eventi (Windows+R, eventvwr.msc) e portarsi nel percorso Registri applicazioni e servizi, Microsoft, Windows, Sysmon, Operational.
La presenza di nuovi eventi nel registro conferma che Sysmon sta effettivamente monitorando il sistema. Lo stesso controllo può essere effettuato da PowerShell:
Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" -MaxEvents 10
Per sfruttare al meglio Sysmon, tuttavia, è consigliabile applicare un file di configurazione XML che stabilisca quali attività registrare e quali filtrare. Per la configurazione dettagliata, gli Event ID più importanti e alcuni esempi pratici rimandiamo al nostro approfondimento su come usare Sysmon in Windows 11 per capire cosa succede nel PC.
Note finali: Sysmon deve restare sempre attivo?
L’utilità Microsoft (ex Sysinternals) nasce per funzionare in modo continuativo: una volta installati servizio e driver, rimane residente anche dopo il riavvio e continua a registrare gli eventi previsti dalla configurazione. Il driver è inoltre caricato già nelle prime fasi di avvio di Windows, così da poter intercettare attività che si verificano prima dell’avvio completo.
Ciò non significa però che su un normale PC sia necessario mantenerlo attivo per forza in modo permanente. Se l’utility occorre soltanto per una diagnosi temporanea, per analizzare il comportamento di un programma o per raccogliere eventi durante una specifica attività, è possibile installarlo all’occorrenza con sysmon -i ed eventualmente applicare subito un file di configurazione sysmon -i configurazione.xml.
Quando il monitoraggio non serve più, si può rimuovere servizio e driver con sysmon -u. Né l’installazione né la disinstallazione richiedono il riavvio del sistema.